ARFED:基于离群值消除的抗攻击联邦平均算法
机器学习
2023-06-19 v2 密码学与安全
摘要
在联邦学习中,每个参与者使用自己的数据训练本地模型,并由可信服务器通过聚合来自这些参与者的模型更新形成全局模型。由于服务器对参与者的训练过程无影响且不可见以保障隐私,全局模型易遭受数据投毒和模型投毒等攻击。尽管近来已提出许多防御算法来应对这些攻击,它们常做出与联邦学习本质不符的强假设,例如假设 Non-IID 数据集。此外,它们大多缺乏全面的实验分析。本工作中,我们提出一种称为 ARFED 的防御算法,该算法不对数据分布、参与者的更新相似性以及恶意参与者的比例做任何假设。ARFED 主要基于到全局模型的距离,考虑参与者模型架构每一层的更新离群状态。因此,没有任何离群层的参与者才参与模型聚合。我们在多种场景下进行了广泛实验,表明所提方法对不同攻击提供了鲁棒防御。为测试 ARFED 在不同条件下的防御能力,我们在实验评估中考虑了 IID 和 Non-IID 设置下的标签翻转、拜占庭和部分知识攻击。此外,我们提出了一种称为有组织部分知识攻击的新攻击,其中恶意参与者协作利用训练统计来定义共同的投毒模型。我们表明有组织部分知识攻击比独立攻击更有效。
引用
@article{arxiv.2111.04550,
title = {ARFED: Attack-Resistant Federated averaging based on outlier elimination},
author = {Ece Isik-Polat and Gorkem Polat and Altan Kocyigit},
journal= {arXiv preprint arXiv:2111.04550},
year = {2023}
}